Bastani Security
Reservar el simulacro de incendio
Autoevaluación gratuita · Toronto y GTA · 5 minutos

¿Por dónde entraría una estafa? Puntúa a tu equipo en cinco minutos.

La mayoría de los dueños tienen una corazonada sobre dónde están expuestos, pero nunca un panorama claro. Este es el panorama. Responde 25 preguntas de sí o no en lenguaje claro sobre cómo tu equipo maneja el correo, el dinero, los dispositivos y un mal día - suma tu puntaje, y mira exactamente por dónde empezarías. Sin muro de registro para leerlo, sin jerga, y sin nada que pudiera aparecer en un blog genérico de consejos cibernéticos. Cada pregunta se alinea con un control de referencia del Centro Canadiense para la Ciberseguridad, así que una respuesta baja apunta directo a un arreglo real.

  • Responde 25 preguntas específicas de sí/no y sal con un puntaje real, no con una sensación vaga
  • Cada respuesta débil se alinea con un control de referencia del Centro Canadiense para la Ciberseguridad - así conoces el arreglo real, no solo la brecha
  • Cubre los cinco lugares donde las pequeñas empresas realmente reciben el golpe: personas, correo, movimiento de dinero, dispositivos y respaldos, y la primera hora de un incidente
  • Lenguaje claro que un dueño o gerente de oficina no técnico puede puntuar con un café - sin necesidad de un título en TI
Envíenme por correo el paquete editable

Es tuyo gratis, sin muro de registro. ¿Quieres las plantillas editables o una mano para implementarlo? Solo pregunta.

01

Tu gente - la primera línea, no el eslabón débil

Casi todo incidente en una pequeña empresa empieza con una persona tomando una decisión de apariencia normal bajo un poco de presión. Estas preguntas comprueban si tu equipo tiene los hábitos y el respaldo que necesita para ir más despacio y verificar. Anota un punto por cada sí honesto. (Se alinea con la referencia del Cyber Centre: capacitación de concienciación en seguridad a la medida).

¿Cada persona de tu equipo - no solo el dueño o TI - ha recibido capacitación real en ciberseguridad en los últimos 12 meses, más allá de un video de incorporación de una sola vez?
¿Un nuevo recepcionista o empleado junior sabría que es seguro cuestionar o ir más despacio ante una solicitud que vino de ti, el jefe, sin miedo a meterse en problemas?
¿Tu equipo conoce las estafas específicas dirigidas a tu rubro (para una agencia, el cambio de transferencia del día de cierre; para una clínica, el adjunto falso de admisión), no solo el «phishing» en abstracto?
¿Alguien en tu equipo ha practicado alguna vez detectar un mensaje falso en un entorno seguro, en vez de solo que le digan que «tenga cuidado»?
¿Los nuevos empleados reciben una explicación clara y en lenguaje sencillo de cómo tu empresa verifica las solicitudes de dinero y maneja los datos de clientes en su primera semana?
02

Tu correo - por donde suele entrar el ataque

El correo es la puerta de entrada del compromiso del correo empresarial, las facturas falsas y las páginas de inicio de sesión que cosechan credenciales. Estas comprobaciones cubren los controles que de verdad los detienen, no «usa una contraseña fuerte». Anota un punto por cada sí. (Se alinea con la referencia del Cyber Centre: autenticación multifactor; seguridad del correo; protección contra phishing).

¿La autenticación multifactor (un código o aviso además de una contraseña) está activada para cada cuenta de correo del personal - sin excepciones para el dueño o «la persona que está demasiado ocupada»?
¿Has configurado los tres registros de autenticación de correo - SPF, DKIM y DMARC - para que los estafadores no puedan enviar fácilmente correos que parezcan venir de tu dominio?
¿Tu sistema de correo marca o etiqueta visiblemente los mensajes que vienen de fuera de tu organización, para que una nota «interna» falsificada resalte?
Si un miembro del personal ingresara su contraseña en una página de inicio de sesión falsa hoy, ¿la MFA aún impediría que el atacante entrara - y te enterarías?
¿Alguien en tu equipo sabe cómo reportar un correo sospechoso a una persona o bandeja de entrada real, en vez de solo borrarlo y seguir adelante?
03

Tu movimiento de dinero - lo que un ladrón realmente busca

El fraude de transferencias, el fraude de factura falsa y las estafas de cambio bancario son donde las pequeñas empresas pierden seis cifras en una sola tarde. Estas preguntas comprueban el único hábito que derrota casi todas: verificar por canal alternativo antes de que se mueva el dinero. Anota un punto por cada sí. (Se alinea con la referencia del Cyber Centre: procesos financieros seguros y protección contra el compromiso del correo empresarial).

Antes de cambiar a dónde va un pago (los datos bancarios de un proveedor, las instrucciones de transferencia de un cliente), ¿alguien llama a un número de teléfono conocido para confirmar - no al número ni al correo de la solicitud misma?
¿Los pagos o transferencias por encima de un monto fijo requieren que una segunda persona los apruebe, para que ninguna sola bandeja de entrada pueda mover dinero grande por su cuenta?
¿Tu equipo trata los correos de «datos bancarios actualizados» o «usa esta nueva cuenta» como una señal de alerta para verificar por teléfono, cada vez, incluso a mitad de una operación?
Si una solicitud de mover dinero se sintiera urgente y viniera «del jefe», ¿tu equipo tiene una regla acordada para verificarla que un mensaje de urgencia falsa no pueda quitarles de la cabeza?
¿Mantienes un registro escrito simple de quién está autorizado a aprobar pagos y a cambiar datos de pago, para que no se decida en el momento?
04

Tus dispositivos y respaldos - para que un mal clic no sea el fin

El ransomware y las laptops perdidas son sobrevivibles si tu base se mantiene. Estas comprobaciones cubren los controles que convierten un desastre en un inconveniente. Anota un punto por cada sí. (Se alinea con la referencia del Cyber Centre: respaldos, parches, seguridad de dispositivos y protección contra malware).

¿Tienes respaldos automáticos de tus sistemas críticos y datos de clientes, guardados en algún lugar que una infección de ransomware no pueda alcanzar (fuera de línea o en una cuenta de nube separada)?
¿Has restaurado realmente un archivo de esos respaldos en los últimos 90 días para confirmar que funcionan - en vez de suponer que sí?
¿Tus computadoras, teléfonos y software clave están configurados para instalar actualizaciones de seguridad automáticamente, para que los huecos conocidos se parcheen sin que nadie tenga que acordarse?
¿Cada laptop y teléfono que toca datos del negocio está protegido con un bloqueo de pantalla y cifrado de disco, para que un dispositivo robado no sea una puerta abierta?
¿Una protección contra malware reputada y actualizada corre en las computadoras que tu equipo usa a diario, incluidos los dispositivos personales que acceden al correo del trabajo?
05

Tu primera hora - saber qué hacer cuando ocurre

La diferencia entre un susto y una catástrofe suele ser la primera hora. La mayoría de las pequeñas empresas nunca ha decidido a quién llamar ni qué hacer. Estas preguntas comprueban si tienes un plan que realmente podrías seguir bajo presión. Anota un punto por cada sí. (Se alinea con la referencia del Cyber Centre: planificación de respuesta a incidentes).

Si descubrieras una brecha o una transferencia fraudulenta ahora mismo, ¿sabes las primeras tres cosas que hacer y las primeras tres personas a las que llamar - sin tener que buscarlo en Google?
¿Existe un plan de respuesta escrito de una página que diga quién está a cargo, quién contacta al banco y quién contacta a tu proveedor de TI cuando algo sale mal?
¿Sabes que el fraude de transferencias y las estafas en línea se pueden reportar al Centro Antifraude de Canadá, y que un contacto rápido con el banco da la única posibilidad real de recuperar fondos?
¿Tu equipo sabría qué incidentes pueden activar un deber legal de notificar a clientes o a un regulador (por ejemplo, una brecha de privacidad bajo PIPEDA, o PHIPA para una clínica), en vez de adivinar?
¿Han recorrido alguna vez, aunque sea una, un escenario de «qué haríamos si» como equipo, para que el plan no sea solo un documento que nadie ha leído?
Cómo usar esto

Cómo puntuar: date un punto por cada «sí» honesto en las cinco secciones - 25 preguntas, 25 puntos posibles. Sé honesto; esto es para ti, no una calificación. Luego lee tu banda. 20-25 (Preparado): estás por delante de la mayoría de las pequeñas empresas del GTA - tu trabajo ahora es mantener afilados los hábitos y demostrarlo a aseguradoras y clientes. 13-19 (Expuesto): tienes bases reales pero brechas claras por las que un estafador podría colarse - elige tus dos secciones con menor puntaje y arréglalas primero. 7-12 (En riesgo): lo básico que detiene una pérdida de seis cifras no está de forma fiable en su lugar; aquí es donde se ubican la mayoría de las pequeñas empresas no preparadas, y un solo correo convincente podría causar daño real. 0-6 (Llamada de alerta): probablemente no detectarías un ataque dirigido ni sabrías qué hacer después - empieza esta semana con autenticación multifactor en el correo, respaldos probados y una regla de verificación de dinero. Sea cual sea tu banda, tu sección más débil es tu punto de partida: personas, correo, dinero, dispositivos y respaldos, o preparación ante incidentes. Cada una se alinea con un control de referencia del Centro Canadiense para la Ciberseguridad, así que la brecha nombra su propio arreglo.

Una lista de verificación es un comienzo. Un simulacro hace que perdure.

El Simulacro de Incendio Cibernético lanza estos mismos ataques contra tu equipo -de forma segura- para que los hábitos de este autoevaluación se vuelvan memoria muscular. Tres horas, presencial, con un plan de 30 días con puntuación.

Reservar el simulacro de incendio Ver la página de bienes raíces e hipotecas →
Mi puntaje fue bajo. ¿Qué significa eso en realidad - y qué hago al respecto?

Un puntaje bajo no significa que hayas hecho algo mal; significa que los hábitos que detienen los ataques más comunes - autenticación multifactor, una regla de verificar por teléfono antes de mover dinero, respaldos probados y un plan para la primera hora - aún no están de forma fiable en su lugar. La buena noticia es que estos se arreglan en semanas, no en años. Empieza por tu sección con menor puntaje. La trampa con la que se topan la mayoría de los dueños es que el área más débil es casi siempre las personas, no las máquinas - y una lista por sí sola no cambiará cómo se comporta tu equipo bajo presión. Eso es exactamente para lo que sirve el Simulacro de Incendio Cibernético: un taller presencial en vivo de tres horas donde tu equipo real ensaya las estafas concretas dirigidas a tu negocio - de forma segura, sin malware, sin avergonzar - y la dirección sale con un plan de 30 días con puntuación. Si tu puntaje cayó en la banda «En riesgo» o «Llamada de alerta», el Simulacro convierte esta tarjeta de una instantánea en memoria muscular.

¿Esta tarjeta es suficiente por sí sola, o solo un punto de partida?

Es un mapa de partida genuino, y honesto - pero es una autoevaluación, no una garantía, y ninguna lista hace a nadie «seguro» o «imposible de hackear». Te dice dónde estás frente a la referencia del Centro Canadiense para la Ciberseguridad para que arregles tú mismo las brechas obvias, hoy. Donde se detiene es en el comportamiento: conocer la regla y seguirla a las 4:55 del día de cierre bajo presión son cosas distintas. Si quieres que tu equipo realmente detecte lo real - o necesitas algo que mostrar a una aseguradora cibernética o a un cuestionario de seguridad de un cliente - ese es el paso que sigue de esta página a un simulacro en vivo o una rápida Llamada de Alerta Cibernética.

Somos un equipo pequeño y ya tenemos un proveedor de TI. ¿Aún necesitamos esto?

Sí, y aquí está el porqué no es una crítica a tu empresa de TI: ellos endurecen tus máquinas, pero la brecha suele entrar por una persona tomando una decisión normal - aprobando una factura falsa, haciendo clic en una página de inicio de sesión creíble, confiando en un texto urgente del «jefe». Tu proveedor de TI no puede hacer clic en «verificar» por tu personal. Esta tarjeta comprueba la capa de personas y procesos que la mayoría de las pequeñas empresas nunca evalúa, y está hecha a propósito para que un dueño o gerente de oficina no técnico pueda puntuarla sin TI en la sala. Si la sección de personas salió baja, esa es la brecha que cierra un simulacro en vivo - y tu proveedor de TI es bienvenido a acompañar.

Más recursos en la biblioteca de recursos · ¿preguntas? contact@bastani.org